TerminalFix: extra technische details over verborgen PowerShell-C2-kanaal

Aanvullend onderzoek naar de TerminalFix-campagne onthult een tweede, verborgen command-and-control-kanaal via het lokale bestandssysteem, naast de eerder gemelde Python-reverse-tunnel.

Over de TerminalFix-campagne, eerder deze week beschreven op deze site, zijn nu extra technische details bekend die de dreiging voor bedrijfsnetwerken groter maken dan aanvankelijk gemeld.

Naast de al bekende Python-gebaseerde reverse-tunnel bouwt de malware ook een tweede, verborgen kanaal op: een permanent draaiende PowerShell-lus die het lokale bestandssysteem afspeurt en zo een asynchroon command-and-control-kanaal vormt, waarbij instructies via wijzigingen aan tekstbestanden binnenkomen. De in PNG-bestanden verstopte payloads coderen hun lengte in de eerste acht bytes en verbergen de rest in de RGBA-pixeldata van de afbeelding. Om detectie verder te bemoeilijken, roteert de tunnel willekeurig tussen vier browser-achtige user-agent strings, herstart een geplande taak het uitvoerbare bestand elke zestig minuten, en verstopt de malware bestandsmappen met het attribuut “verborgen en systeem”. Enumeratiescripts bevatten Engelse, Spaanse en Duitse taalvarianten, wat wijst op een operatie gericht op meerdere regio’s tegelijk.

Bron: Dark Reading

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.